| S . G . D . S . N Agence nationale de la sécurité des systèmes d'information |
![]() |
Paris, le 04 juin 2002 No CERTA-2002-ALE-006-001 |
Affaire suivie par :
CERTA
Objet : Propagation du ver Spida (Microsoft
SQL Server)
| Conditions d'utilisation de ce document : | http://www.certa.ssi.gouv.fr/certa/apropos.html |
| Dernière version de ce document : | http://www.certa.ssi.gouv.fr/site/CERTA-2002-ALE-006 |
Une gestion de version détaillée se trouve à la fin de ce document.
La contamination des machines se fait en deux étapes
:
Le ver Spida collecte différentes informations relatives au système infecté (configuration réseau, mot de passe, etc) qui seront envoyé à une adresse mél avant de rechercher d'autres serveurs vulnérables à infecter.
La présence des fichiers dont les noms suivent est
l'indication de la compromission du système par le ver
Spida :
%Windir%\system32\drivers\services.exe%Windir%\system32\sqlprocess.js%Windir%\system32\sqlexec.js%Windir%\system32\sqldir.js%Windir%\system32\run.js%Windir%\system32\sqlinstall.bat%Windir%\system32\clemail.exe%Windir%\system32\pwdump2.exe%Windir%\system32\timer.dll%Windir%\system32\samdump.dllTrois clefs sont créées dans la base de registre :
HKLM\System\CurrentControlSet\Services\NetDDE\ImagePathHKLM\System\CurrentControlSet\Services\NetDDE\StartHKLM\software\microsoft\mssqlserver\client\connectto\dsqueryNe pas oublier d'appliquer les différents correctifs relatifs à Microsoft SQL Server.
http://www.iss.net/security_center/alerts/advise118.php
http://www.certa.ssi.gouv.fr/site/CERTA-2001-INF-005/index.html
http://vil.nai.com/vil/content/v_99499.htm